Saltar al contenido

Anthropic Cyber Mission: análisis gratuitos para el código abierto

La Cyber Mission de Anthropic, lanzada el 8 de octubre, ofrece a los proyectos de código abierto análisis gratuitos de vulnerabilidades con Claude y da modelos e ingenieros a 11 empresas de seguridad.

Por Tech AI Wire Team

4 min de lectura

XLinkedIn
Captura de pantalla de la página de anuncio de Anthropic «Introducing the Anthropic Cyber Mission», fechada el 8 de octubre de 2026.

En cifras

founding partners in the infrastructure defense program
11
true-positive rate Anthropic expects from OSS Scanner reports
90%+
candidate vulnerabilities flagged in six months, per Unite.AI
29,000+
high-severity findings that met the disclosure bar in expert review
85 of 97

Anthropic lanzó la Anthropic Cyber Mission el 8 de octubre de 2026, un esfuerzo a largo plazo para ayudar a los defensores a proteger la infraestructura crítica y el software de código abierto. Empieza con dos programas. OSS Scanner ofrece a los proyectos de código abierto análisis de vulnerabilidades gratuitos y periódicos con los modelos más potentes de Anthropic. Un segundo programa sitúa modelos Claude e ingenieros de Anthropic dentro de empresas de seguridad que protegen redes eléctricas y sistemas de agua. Para los mantenedores, significa informes de errores escritos por IA con un exploit funcional adjunto, sin coste.

Cómo funciona OSS Scanner

OSS Scanner es gratuito y voluntario, según el anuncio de Anthropic. Anthropic dice que se inspiró en OSS-Fuzz de Google, un servicio veterano que prueba código abierto con entradas aleatorias.

Los mantenedores principales inscriben su proyecto, y la elegibilidad se decide caso por caso. Unite.AI informa de que los criterios se parecen a los de OSS-Fuzz: cuánto importa un proyecto para la infraestructura y para la seguridad de los usuarios. Anthropic también busca proyectos que tengan capacidad para seguir el ritmo de los hallazgos.

Cada informe incluye:

  • una prueba de concepto, un pequeño programa que demuestra que el fallo se puede explotar de verdad
  • una explicación del fallo, incluido cuándo se añadió el código defectuoso, cuando es posible
  • una corrección sugerida, cuando la hay

Los análisis usan los modelos más capaces de Anthropic, incluido Claude Mythos, informa Unite.AI.

Los informes llegan sin revisión humana

Los informes los redacta un modelo y se envían directamente a los mantenedores. «Los informes son generados por el modelo y se envían sin revisión humana», dice Anthropic. Algunos estarán equivocados, por ejemplo con una gravedad incorrecta. Anthropic espera que más del 90 % sean verdaderos positivos, es decir, fallos reales.

Los proyectos que no pueden clasificar los informes por su cuenta reciben un trato distinto. Siguen recibiendo divulgaciones revisadas por personas conforme a la política de divulgación coordinada de vulnerabilidades de Anthropic, que da a los mantenedores tiempo para corregir un fallo antes de que se haga público.

Ese equilibrio importa. Google pausó su programa de recompensas por errores de código abierto el 5 de octubre tras una avalancha de informes generados por IA. Cyber Press señala que los mantenedores aún deben comprobar en cada hallazgo la explotabilidad, la gravedad, si es un duplicado y el parche.

El historial hasta ahora

En los últimos seis meses, Anthropic señaló más de 29.000 posibles vulnerabilidades en código abierto, informan Unite.AI y Cyber Press. Unas 6000 se revisaron a mano, y casi 5000 informes sin verificar llegaron a mantenedores que pidieron verlo todo.

Después, expertos en pruebas de penetración revisaron 97 hallazgos críticos y de gravedad alta en 48 proyectos:

ResultadoHallazgos
Cumplían el umbral para la divulgación85 (88 %)
Reales, pero duplicados de problemas conocidos11
Falsos positivos1

Un mantenedor ofreció una imagen parecida. «De los 74 informes que recibimos, todos menos dos eran válidos, y cinco se convirtieron en CVE», dijo Todd Ouska, de wolfSSL, según cita Unite.AI. Un CVE es un identificador público de un fallo de seguridad confirmado.

Defensa de redes eléctricas y sistemas de agua

El segundo programa es el Critical Infrastructure Defense Program. Ofrece modelos Claude, ingenieros sobre el terreno y la investigación de amenazas de Anthropic a empresas de confianza que protegen la tecnología operativa, los sistemas de control detrás de las redes eléctricas, los sistemas de agua, las redes de transporte y los servicios gubernamentales. Empieza con un pequeño grupo de proveedores.

Los 11 socios fundadores son Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation. «Una infraestructura crítica que se enfrenta a amenazas a velocidad de máquina requiere una defensa a velocidad de máquina», dijo Daniel Bernard, director de negocio de CrowdStrike.

La misión surge de Project Glasswing, el programa de seguridad anterior de Anthropic. Unite.AI informa de compromisos de Glasswing de hasta 100 millones de dólares en créditos de uso de modelos y 4 millones de dólares en donaciones. De esa cantidad, 2,5 millones de dólares fueron a Alpha-Omega y OpenSSF a través de la Linux Foundation y 1,5 millones de dólares a la Apache Software Foundation. El 6 de octubre, Anthropic integró Glasswing en un Cyber Verification Program ampliado con tres niveles de acceso: Defense, Red Team y Specialized, según Cyber Press.

Qué significa para los desarrolladores

  • Mantenedores: decida si puede asumir el volumen. Los análisis gratuitos solo son útiles si alguien lee los informes. Inscríbase cuando tenga tiempo para clasificarlos, no antes.
  • Verifique antes de parchear. Los informes se saltan la revisión humana. Reproduzca usted mismo cada prueba de concepto y compruebe la gravedad antes de publicar una corrección o registrar un CVE.
  • Esté atento a los duplicados. Once de los 97 hallazgos revisados ya se conocían. Busque en su gestor de incidencias antes de tratar un informe como nuevo.
  • Usuarios de bibliotecas de código abierto: espere más versiones de seguridad. Si los análisis llegan a proyectos muy utilizados, las versiones con parches pueden llegar más rápido. Mantenga al día las actualizaciones de sus dependencias.
  • Equipos de infraestructura: pregunte a su proveedor de seguridad. Si compra a uno de los 11 socios, pregunte cómo piensan usar Claude en su entorno.

La verdadera prueba es si los mantenedores mantienen el servicio activo después de la primera oleada de informes.

Fuentes

  1. Introducing the Anthropic Cyber Mission - Anthropic
  2. Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
  3. Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
  4. Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press

Artículos relacionados